Metodo di avvio sicuro di Microsoft Intune per i dispositivi Windows con aggiornamenti gestiti dall'IT

Si applica a
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows 11 version 25H2, all editions

Nota

  • Data di pubblicazione originale: Dicembre 4, 2025
  • ID KB: 5073196

Questo articolo contiene indicazioni per:

  • Organizzazioni con un proprio reparto IT che gestisce i dispositivi e gli aggiornamenti di Windows.

Nota: se sei un individuo che possiede un dispositivo Windows personale, vedi l'articolo Dispositivi Windows per utenti privati, aziende e istituti di istruzione con aggiornamenti gestiti da Microsoft.

Nota

Disponibilità di questo supporto

  • 11 novembre 2025: per le versioni di Windows 11 e Windows 10 ancora supportate.
Registro delle modifiche
Modifica data Descrizione della modifica
23 marzo 2026 Aggiornato il problema noto per Microsoft Intune codice di errore 65000.
9 marzo 2026 Le versioni non supportate di Windows 10 sono state rimosse dalla sezione "Si applica a".
4 marzo 2026 Aggiunta di Windows 11, versione 25H2 all'elenco "Si applica a"
4 febbraio 2026 Problema noto risolto
Dicembre 17, 2025 Aggiunta della sezione Problemi noti

In questo articolo:

Introduzione

Questo documento descrive il supporto per la distribuzione, la gestione e il monitoraggio degli aggiornamenti del certificato di avvio protetto tramite Microsoft Intune. Le impostazioni sono costituite da:

  • La possibilità di attivare la distribuzione in un dispositivo
  • Un'impostazione per acconsentire o rifiutare esplicitamente i bucket con alta confidenza
  • Un'impostazione per acconsentire o rifiutare esplicitamente la gestione degli aggiornamenti da parte di Microsoft

Metodo di configurazione di Microsoft Intune

Questo metodo offre l'impostazione di avvio protetto con Microsoft Intune che gli amministratori di dominio possono impostare per distribuire gli aggiornamenti di avvio protetto a tutti i client Windows aggiunti al dominio. Inoltre, due assistenze Secure Boot possono essere gestite con impostazioni di consenso esplicito/rifiuto esplicito.

In Microsoft Intune,

  1. In Gestisci dispositivi>, selezionare Configurazione.

  2. Selezionare Crea e seleziona Nuovo criterio.

    • Passare a Creare un profilo nel riquadro di destra.
    • Compilare Piattaforma con Windows 10 e versioni successive.
  3. Selezionare il catalogo delle impostazioni sotto il tipo di profilo

    Immagine aggiunta

  4. Inizia a creare un profilo assegnandogli un nome. In questo esempio viene usato "Avvio protetto" come nome. Premere Avanti.
    foto

  5. In Impostazioni di configurazione seleziona Aggiungi impostazioni e usa la selezione impostazioni per trovare le impostazioni di avvio protetto cercando Avvio protetto. Nella categoria Avvio protetto dovrebbero essere visualizzate tre impostazioni. Si tratta delle stesse impostazioni descritte negli aggiornamenti delle chiavi del Registro di sistema per l'avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT e il metodo dei Criteri di gruppo Oggetti (GPO) di avvio sicuro per dispositivi Windows con documenti di aggiornamento gestiti dall'IT.

    • Abilita Aggiornamenti certificati Secureboot è selezionato per impostazione predefinita e abilitato.

    • Le impostazioni di consenso esplicito e di rifiuto descritte di seguito possono essere configurate in base alle esigenze dell'ambiente e della distribuzione. 

      aggiunto

  6. Completare il profilo per i dispositivi che useranno queste impostazioni.

Descrizione dell'impostazione

Configurare il consenso esplicito gestito di Microsoft Update

Nome impostazione di Microsoft Intune: configurare il consenso esplicito gestito di Microsoft Update

Descrizione:
Questo criterio consente alle aziende di partecipare a un'implementazione controllata delle funzionalità dell'aggiornamento del certificato di avvio protetto gestito da Microsoft.

  • Abilitato: Microsoft fornisce assistenza per la distribuzione dei certificati ai dispositivi registrati nell'implementazione.
  • Disabilitato (impostazione predefinita): nessuna partecipazione all'implementazione controllata.

Requisiti:

Configurare il rifiuto esplicito ad alta attendibilità

Nome impostazione Microsoft Intune: Configura l'alta attendibilità Opt-Out

Descrizione:
Questo criterio controlla se gli aggiornamenti del certificato di avvio protetto vengono applicati automaticamente tramite gli aggiornamenti mensili della sicurezza e non della sicurezza di Windows. I dispositivi Microsoft ha convalidato come in grado di elaborare gli aggiornamenti delle variabili di avvio protetto riceveranno questi aggiornamenti come parte degli aggiornamenti cumulativi mensili e li applicheranno automaticamente. Poiché non tutte le combinazioni di hardware e firmware possono essere convalidate in modo esaustivo, Microsoft si basa su test mirati e dati di diagnostica per determinare l'idoneità dei dispositivi. Solo i dispositivi con dati di diagnostica sufficienti possono essere considerati con alta probabilità. Se i dati di diagnostica non sono disponibili per un determinato dispositivo, non possono essere classificati con alta probabilità.

  • Abilitato: la distribuzione automatica tramite aggiornamenti mensili è bloccata.
  • Disabilitato (impostazione predefinita): i dispositivi che hanno convalidato i risultati dell'aggiornamento riceveranno automaticamente gli aggiornamenti dei certificati come parte degli aggiornamenti mensili.

Note:

  • È stato confermato che i dispositivi previsti elaboreranno gli aggiornamenti con successo.
  • Configurare questo criterio per gestire la distribuzione automatica tramite aggiornamenti mensili.
  • Corrisponde alla chiave del Registro di sistema HighConfidenceOptOut.

Abilita gli aggiornamenti del certificato Secureboot

Nome impostazione di Microsoft Intune: Abilita gli aggiornamenti del certificato Secureboot

Descrizione:
Questo criterio controlla se Windows avvia il processo di distribuzione del certificato di avvio protetto nei dispositivi.

  • Abilitato: Windows inizia automaticamente la distribuzione dei certificati di avvio protetto aggiornati.
  • Disabilitato (impostazione predefinita): Windows non distribuisce automaticamente i certificati.

Note:

  • L'attività che elabora questa impostazione viene eseguita ogni 12 ore. Alcuni aggiornamenti potrebbero richiedere un riavvio per essere completati in sicurezza.
  • Una volta applicati i certificati al firmware, non è possibile rimuoverli da Windows. La cancellazione dei certificati deve essere eseguita tramite l'interfaccia firmware.
  • Corrisponde alla chiave del Registro di sistema AvailableUpdates.

Problemi noti

Codice di errore 65000 di Microsoft Intune sulle edizioni Pro di Windows

Sintomi

Le impostazioni di configurazione di avvio protetto distribuite tramite Microsoft Intune Mobile Gestione dispositivi (MDM) sono attualmente bloccate nelle edizioni Pro di Windows 10 e Windows 11.

  • I tentativi di applicare questi criteri generano il codice di errore 65000 di Microsoft Intune.
  • I registri eventi potrebbero registrare POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, indicando che la funzionalità non è disponibile in questa edizione.

Risoluzione

Il servizio di gestione delle licenze di Microsoft Intune è stato aggiornato il 27 gennaio 2026 per consentire la distribuzione delle impostazioni di configurazione di avvio protetto nelle edizioni Pro di Windows 10 e Windows 11.

Nota

Il codice di errore 65000 di Microsoft Intune potrebbe ancora verificarsi nelle edizioni Pro di Windows 11, versione 23H2. Una risoluzione per questo problema è prevista per essere rilasciata in un futuro aggiornamento di Windows.

I dispositivi che hanno ricevuto la licenza di Microsoft Intune prima di questa data dovranno rinnovare la licenza per risolvere il problema.  Le licenze vengono rinnovate automaticamente ogni mese, quindi questo problema verrà risolto per i dispositivi entro il 27 febbraio 2026 (esclusi alcuni dispositivi Windows 11, versione 23H2, come indicato in precedenza). Per rinnovare manualmente la licenza sul dispositivo, eseguire i comandi seguenti per conto dell'utente (nel contesto dell'utente):

  • ClipDLS.exe removesubscription
  • ClipRenew.exe

Risorse

Vedere anche Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT per i dettagli sulle chiavi di registro UEFICA2023Status e UEFICA2023Error per il monitoraggio dei risultati dei dispositivi.

Vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX per eventi utili a comprendere lo stato dei dispositivi, gli attributi dei dispositivi e gli ID dei bucket dei dispositivi. Presta particolare attenzione agli eventi 1801 e 1808 descritti nella pagina degli eventi.